2番目の要因でログインをゲート — §164.312(d)

FeatureSecurityService
出荷済み
2026年8月3日 4:31 UTC
プロフィール
Kamo
コンテンツ
e5efc19

MFAの完成 kamo-shared-libraryに上陸したコア。これは回転するワイヤです 保存された構成を実際のゲートに。 ログインが正しい形状を持っているので、ゲートは小さいです。 応答ボディのワンタイムキーとしてクライアントにセッションと手渡す — いいえ ログイン時にクッキーが設定されます。 そのため、全機構は、OTK を OTK まで保持することです。 第二の要因は証明されます。 誰もOTKを保持していないセッションは、 つまり、セッション作成自体は、手術をまったく必要としません。 MfaChallengeServiceは、オパク、シングルユース、5分のトークンで***IDを保持しています。 クライアントはセッション ID を受け取りません。トークンは、セッション ID を受け取りません。 コード。 目的を短く: 半認証された状態はパスワードの妥協を存続させます。 POST /api/security/mfa/challenge はログインを完了し、OTK を解放します。 クライアントは、MFAなしで持っていたフローを正確に再開します。 間違ったコード 何も解放しない — 意図的に — 挑戦を燃やさない ユーザは 1 つの typo の上のパスワード を経由して、 MFA が切り替わった方法です。. ザ・オブ・ザ・ 入学者自身のロックアウトは、それらの失敗をカウントします。 成功はチャレンジを消費するので 再生できません。 回復コードもそれも完了し、またとして試みられていません ツイート 入学エンドポイント (/enroll, /confirm, /status) はセッションが必要です。 要因は、あなた自身のアカウントで認証されたアクションです。 /challenge deliberately は というわけではなく、その発信者は定義によって中途上にあるからです。 今日まで: ゲート火災のみが確認済みファクター、誰も登録されていないので、 既存のログインパスはバイト番号です。 それがポイントです。これは展開できます。 クライアントがサポートする前に エンドポイントラチェットは、自分の3つの登録ハンドラを未保護としてキャッチしました。 彼らは、 userIdFromSession のヘルパーを通して監視されると、1 方法深いスキャンは続くことができません、 そのため、修正は、ベースライニングではなく、ヘルパーを教えるGUARDでした。 私はまた 反対の制限を文書化した同じ演習が露出: completeChallenge kSessionService に触れるときにのみスキャンをクリアします.

すべての変更

配送を見るのが好きですか?

これらのアップデートは、自動的にワークスペースに埋め込まれます。 週1回無料スタートし、週1回生育する.

永遠に無料で始める料金を見る